Konfigurationsoptionen für die Protokollquelle des Dateiweiterleitungstools

Verwenden Sie die Referenzinformationen, um das WinCollect -Plug-in für die Protokollquelle des Dateiweiterleitungsprogramms zu konfigurieren.

Sie müssen auch Parameter konfigurieren, die für dieses Plug-in nicht spezifisch sind. Das File Forwarder-Plug-in kann mit Universal DSM verwendet werden, um viele Typen von Protokollen vom Windows-Host abzufragen.

Tabelle 1. File Forwarder-Protokollparameter
Parameter Beschreibung
Protokollquellentyp Universal DSM
Protokollkonfiguration Wählen Sie WinCollect File Forwarderaus.
Lokales System

Inaktiviert die ferne Erfassung von Ereignissen für die Protokollquelle. Die Protokollquelle verwendet lokale Systemberechtigungsnachweise, um Ereignisse zu erfassen und an QRadar®weiterzuleiten.

Stammverzeichnis

Die Position der Protokolldateien, die an QRadarweitergeleitet werden sollen

Wenn der WinCollect -Agent die Datei über Fernzugriff abfragt, muss das Stammprotokollverzeichnis den Server und die Ordnerposition für die Protokolldateien angeben.
Beispiel: \\server\sharedfolder\remotelogs\
Dateinamensmuster Der reguläre Ausdruck (regex), der zum Filtern der Dateinamen erforderlich ist. Alle Dateien, die dem Muster entsprechen, werden in die Verarbeitung eingeschlossen. Das Standarddateimuster ist .* und stimmt mit allen Dateien im Stammverzeichnis überein.
Überwachungsalgorithmus

Die Option Continuous Monitoring ist für Dateisysteme vorgesehen, die Daten an Protokolldateien anhängen.

Die Option Löschen von Dateien wird für die Protokolldateien im Stammprotokollverzeichnis verwendet, die einmal gelesen und später ignoriert werden.

Nur heute erstellte Dateien überwachen Standardmäßig aktiviert. Wählen Sie diese Option ab, um Dateien vor dem aktuellen Tag zu überwachen.
Dateiüberwachungstyp

Die Option Benachrichtigungsbasiert (lokal) verwendet die Windows-Dateisystembenachrichtigungen, um Änderungen an Ihrem Ereignisprotokoll zu erkennen.

Die Option Polling-basiert (fern) überwacht Änderungen an fernen Dateien und Verzeichnissen. Der Agent fragt das ferne Ereignisprotokoll ab und vergleicht die Datei mit dem letzten Abfrageintervall. Enthält das Ereignisprotokoll neue Ereignisse, wird das Ereignisprotokoll abgerufen.

Dateilesertyp

Wenn Sie die Option Text (Datei offen) auswählen, lässt das System, das Ihr Ereignisprotokoll generiert, die Datei kontinuierlich geöffnet, um Ereignisse an das Ende der Datei anzuhängen.

Wenn Sie die Option Text (Datei beim Lesen geöffnet) auswählen, öffnet das System, das Ihr Ereignisprotokoll generiert, das Ereignisprotokoll an der letzten bekannten Position und schreibt dann Ereignisse und schließt das Ereignisprotokoll.

Wählen Sie die Option Memory Mapped Text (local only) nur aus, wenn Sie von IBM Professional Services dazu aufgefordert werden. Diese Option wird verwendet, wenn das System, das Ihr Ereignisprotokoll generiert, das Ende des Ereignisprotokolls auf Änderungen abfragt. Diese Option erfordert, dass Sie auch das Kontrollkästchen Lokales System auswählen.

Codierung des Dateilesers

Wählen Sie für Dateien ohne BOM ANSI aus, wenn die Dateien in UTF8konvertiert werden sollen. Andernfalls wählen Sie UTF8 aus, wenn die Dateien bereits in UTF8 vorliegen und keine Konvertierung erforderlich ist.

Dateiparsertyp Dateien können auf zwei Arten analysiert werden: einzeilig oder mehrzeilig.
Einzelne Zeile
Analysiert eine Datei und erstellt ein Ereignis für jede Zeile.
Mehrere Linien
Analysiert eine XML-Datei und erstellt ein Ereignis, das mehrere Zeilen von dem Punkt, an dem ein angegebenes Starttoken geparst wird, bis zum nächsten Mal, an dem das angegebene Starttoken geparst wird, umfasst.
Hinweis: Multi Line Parsing unterstützt derzeit nur XML-Dateitypen.
Mehrzeiliges Token, das mit einem regulären Ausdruck beginnt Der Parsertyp für mehrzeilige Dateien erfordert ein Token "Beginnt mit". Das Token "Beginnt mit" sollte der reguläre Ausdruck sein, der erforderlich ist, um jedes Zeichen ab dem Anfang der Zeile zu identifizieren, mit der ein mehrzeiliges Ereignis beginnen soll. Es ist wichtig, Ihren regulären Ausdruck so genau wie möglich zu machen, um zu vermeiden, dass Ereignisse aufgrund ähnlicher Leerzeichen vor den Zeichen kombiniert werden, und um zu vermeiden, dass die Datei überhaupt nicht geparst wird, da kein "Beginnt mit" -Token gefunden wird.
Beispiel für eine XML-Datei mit einem Parsertyp für mehrere Zeilen

Um sicherzustellen, dass die XML-Datei geparst wird, um ein Ereignis für jeden <event> -Knoten zu erstellen, verwenden Sie ein mehrzeiliges "Beginnt mit" -Token von "\s*<event>".


<EventList>
    <event>
        <timeStamp=10101010101 payload=example1>
    </event>
    <event>
        <timeStamp=10101010102 payload=example2>
    </event>
    <event>
        <timeStamp=10101010103 payload=example3>
    </event>
    <event>
        <timeStamp=10101010104 payload=example4>
    </event>
</EventList>
Der mehrzeilige Dateiparser erzeugt 4 einzelne Ereignisse anstelle von 14 einzelnen einzeiligen Ereignissen. Die Nutzdatennachricht für das erste erstellte Ereignis würde wie folgt aussehen:
<event> <timeStamp=10101010101 payload=example1> </event>
Hinweis: Ein mehrzeiliges 'Beginnt mit' -Token " <event>" funktioniert ebenfalls; Tabulatoren und Leerzeichen können jedoch gleich aussehen und anders codiert werden. Die Verwendung von "\s*<event>" ist eine bessere Option, da sie beide Arten von Leerzeichen abdeckt.